Conforme a Lei Geral de Proteção de Dados — LGPD (Lei nº 13.709/2018). Última atualização: agosto de 2026.
1. Quem é o responsável
A pessoa jurídica responsável por este serviço está em processo de registro. Enquanto o CNPJ não é emitido, não afirmamos razão social nem sede — o canal de contato abaixo é real e atende a todas as solicitações.
Contato para assuntos de privacidade e para o exercício dos seus direitos: privacidade@pesou.com.br.
A preencher: razão social, CNPJ e endereço da sede, após a abertura da empresa
A preencher: nome da pessoa física designada como Encarregado (DPO), exigido pelo Art. 41 da LGPD — hoje divulgamos apenas o canal, não a identidade
2. Dois papéis diferentes — e por que isso importa pra você
O Pesou é um sistema que restaurantes usam para vender. Isso cria duas relações distintas, com responsabilidades diferentes:
Você é dono ou funcionário de um restaurante que usa o Pesou. Aqui somos controladores: nós decidimos quais dados seus são necessários para criar e manter a conta. É desta relação que trata a maior parte desta política.
Você é cliente de um restaurante que usa o Pesou. Quando você informa nome, telefone, CPF ou endereço no cardápio digital, no programa de fidelidade ou no caixa, quem decide coletar isso é o restaurante — ele é o controlador. Nós somos operadores: apenas processamos em nome dele, seguindo as instruções dele. Para pedir acesso ou exclusão desses dados, procure primeiro o restaurante; se preferir, escreva para nós e encaminhamos.
A versão anterior desta política dizia que os dados de operação não se referiam a pessoas físicas clientes do restaurante. Isso estava incorreto e foi corrigido: tratamos, sim, dados de clientes finais — na condição de operadores.
3. Quais dados tratamos
Do lojista (somos controladores):
Cadastro: nome completo, e-mail, CPF ou CNPJ, nome do estabelecimento e senha (guardada como hash Argon2id — nunca em texto legível, nem por nós).
Acesso e segurança: endereço IP, identificação do navegador/aparelho, data e hora de login, tentativas de login malsucedidas.
Contato comercial: nome, e-mail, nome do restaurante e a mensagem que você escreve no formulário de contato.
Cobrança: dados necessários à emissão e à cobrança da assinatura. Não recebemos nem guardamos o número do seu cartão — ele é digitado direto no ambiente do provedor de pagamento.
Uso do sistema: registros de auditoria de operações sensíveis (quem fez, quando e por quê), para segurança e para resolver divergências de caixa.
Do cliente final do restaurante (somos operadores):
Identificação: nome, telefone, e-mail, CPF e data de nascimento — quando o restaurante usa fidelidade, conta corrente (fiado), cashback ou carteira família.
Entrega: endereço completo (CEP, logradouro, número, complemento, bairro, cidade, UF), quando há pedido para entrega.
Nota fiscal: CPF ou CNPJ informado no caixa, quando o restaurante emite NFC-e/NF-e.
Atendimento: conteúdo das mensagens trocadas no WhatsApp, quando o restaurante ativa esse canal.
Observações do pedido: campo livre preenchido pelo restaurante, que pode conter, por exemplo, restrição alimentar ou alergia. Recomendamos que os restaurantes evitem registrar informação de saúde nesse campo, por se tratar de dado sensível (Art. 5º, II).
4. Por que tratamos e com qual base legal
Executar o contrato (Art. 7º, V): criar e manter a conta, processar vendas, emitir documentos, dar suporte e cobrar a assinatura.
Cumprir obrigação legal (Art. 7º, II): emitir e guardar documentos fiscais quando o módulo fiscal está ativado.
Legítimo interesse (Art. 7º, IX): segurança, prevenção a fraude e abuso, e registros de auditoria. Você pode se opor a esses tratamentos pelo canal da seção 8.
Consentimento (Art. 7º, I): exclusivamente para cookies de medição e de publicidade e para comunicações de marketing. É o único caso em que pedimos autorização — e você pode revogá-la a qualquer momento, sem custo.
5. Com quem compartilhamos
Não vendemos dados pessoais e não os cedemos para uso próprio de terceiros. Compartilhamos apenas o necessário, com os fornecedores abaixo. Vários deles só entram em cena se o módulo correspondente estiver ativado na sua conta — quando estiver desativado, nenhum dado é enviado.
Infraestrutura de nuvem — hospeda a aplicação e o banco de dados. Sempre ativo.
Google (Analytics e Ads) — medição de audiência e de conversão de anúncios no site. Somente se você autorizar no banner de cookies. Detalhes na Política de Cookies.
Nenhum provedor terceiro de emissão fiscal — a NFC-e é emitida no próprio caixa, pela biblioteca fiscal instalada ali, que transmite direto ao webservice da SEFAZ. O documento já emitido é depois registrado na nossa nuvem (item de infraestrutura acima). Nenhum intermediário recebe o CPF do consumidor.
SEFAZ estadual — órgão público destinatário do documento fiscal, por exigência legal.
Provedor de pagamento e adquirentes de TEF — processam a cobrança da assinatura e as transações de cartão na maquininha. Só com o módulo correspondente ativado.
Provedor de mensageria WhatsApp — envia e recebe as mensagens do canal de atendimento. Só com o módulo WhatsApp ativado.
Modelo de linguagem (IA) — dois módulos usam um provedor externo de IA, com proteções diferentes:
Assistente de relatórios: envia a pergunta digitada pelo lojista e um resumo dos resultados. Antes do envio, nomes de clientes são substituídos por rótulos anônimos, e consultas que retornem CPF, telefone, e-mail, data de nascimento ou endereço são bloqueadas.
Atendimento automatizado por WhatsApp: envia o conteúdo da conversa para que a IA entenda o pedido. Aqui não há anonimização — é o próprio consumidor que informa nome e endereço na conversa, e o assistente precisa lê-los para montar a entrega. O número de telefone é guardado de forma cifrada no nosso banco, mas o texto das mensagens é processado como foi escrito.
Cada um só funciona com o módulo correspondente ativado pelo restaurante.
ViaCEP — serviço público de consulta de endereço. Recebe apenas o CEP digitado, sem nome nem qualquer outro dado.
Monitoramento de erros e envio de e-mail — recebem, respectivamente, diagnósticos de falha e as mensagens transacionais (boas-vindas, redefinição de senha, avisos de cobrança). Só quando configurados.
Marketplace de delivery — quando o restaurante integra o iFood, os dados do pedido trafegam entre as duas plataformas.
A preencher: razão social de cada fornecedor efetivamente contratado e confirmação de contrato com cláusula de proteção de dados assinado com cada um (Art. 39)
6. Transferência internacional
Alguns dos fornecedores da seção 5 processam dados fora do Brasil — é o caso do Google, do provedor de IA e, a depender da configuração, da infraestrutura de nuvem e do monitoramento de erros. Nesses casos aplicam-se as garantias do Art. 33 da LGPD.
No assistente de relatórios, reduzimos o alcance dessa transferência: dados diretamente identificáveis (CPF, telefone, e-mail, data de nascimento, endereço) não são enviados ao provedor de IA, e nomes são substituídos por rótulos antes do envio. No atendimento automatizado por WhatsApp isso não se aplica — como explicado na seção 5, o conteúdo da conversa é processado como foi escrito pelo consumidor.
A preencher: país de destino de cada fornecedor e a garantia adotada (cláusulas contratuais padrão ou outra hipótese do Art. 33)
7. Por quanto tempo guardamos
Documentos fiscais e registros contábeis: 5 anos, por exigência da legislação tributária.
Dados de conta e de operação: enquanto a conta estiver ativa. Após o cancelamento, ficam disponíveis para exportação por 90 dias.
Cadastro de clientes finais: o restaurante define o prazo na configuração de privacidade da conta dele e escolhe se a eliminação ocorre automaticamente ao fim do prazo. Quando ativada, uma rotina diária anonimiza os cadastros abandonados — sem saldo de pontos, sem cashback, sem conta em aberto e sem movimentação no período.
Tentativas de login malsucedidas: 90 dias.
Links de redefinição de senha: apagados 7 dias após o uso ou o vencimento.
Endereço IP de acesso dos dispositivos: 12 meses, depois é apagado.
Registros de auditoria: mantidos pelo período necessário à finalidade de segurança e às obrigações legais.
A eliminação automática do cadastro de clientes finais depende de o restaurante ativá-la — é ele quem controla esses dados. Independentemente disso, qualquer titular pode pedir a exclusão pelos canais da seção 8, e o pedido é atendido no prazo ali indicado. A preencher: prazo de retenção por tipo de dado, se você quiser diferenciá-los
8. Seus direitos e como exercê-los
O Art. 18 da LGPD garante a você: confirmar se tratamos seus dados; acessá-los; corrigir dados incompletos ou desatualizados; solicitar anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade; pedir a portabilidade; saber com quem compartilhamos; revogar consentimento; e se opor a tratamento baseado em legítimo interesse.
Para exercer qualquer um deles, use o formulário de solicitação do titular ou escreva para privacidade@pesou.com.br. Respondemos em até 15 dias. Pedimos apenas a confirmação de identidade estritamente necessária para não entregar dados de alguém à pessoa errada.
Se você é cliente de um restaurante, o dono dele consegue, direto no painel, exportar todos os seus dados e anonimizá-los de forma definitiva.
9. Cookies
Cookies de medição e de publicidade só são ativados com a sua autorização — antes dela, o script do Google nem chega a ser baixado. Os itens necessários para o sistema funcionar (sessão, preferências, fila de pedidos offline) não dependem de consentimento. A lista completa, item por item, está na Política de Cookies. Você pode rever sua escolha agora: .
10. Segurança
Adotamos, entre outras medidas: comunicação sempre criptografada (TLS); senhas guardadas como hash Argon2id; sessões com expiração curta; separação lógica entre os dados de cada restaurante; controle de acesso por perfil (dono, gerente, operador, garçom); registro de auditoria encadeado que permite detectar adulteração; e mascaramento de dados sensíveis nos registros técnicos.
Nenhum sistema é imune. Em caso de incidente de segurança com risco relevante aos titulares, comunicaremos a ANPD e os afetados, conforme o Art. 48. A preencher: plano formal de resposta a incidentes, com prazos e responsáveis
11. Alterações
Mudanças relevantes serão comunicadas por e-mail com 15 dias de antecedência. Se a mudança envolver nova finalidade sujeita a consentimento, o banner reaparece para pedir uma nova autorização. A versão vigente está sempre nesta URL.